Phiên bản 1.0.0Hiệu lực 2026-05-05

Chính sách bảo mật

VÕ HUỲNH (sau đây gọi là "Chốt Ca") cam kết bảo vệ dữ liệu cá nhân của bạn theo Nghị định 13/2023/NĐ-CP ngày 17/04/2023 của Chính phủ về bảo vệ dữ liệu cá nhân, Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018 và các văn bản pháp luật liên quan. Chính sách này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ dữ liệu của bạn khi sử dụng Nền tảng.

1. Bên kiểm soát dữ liệu (Data Controller)

VÕ HUỲNH (cá nhân vận hành) — Địa chỉ: Toà Aqua1, số 02 Tôn Đức Thắng, Phường Sài Gòn, TP. Hồ Chí Minh, Việt Nam. Người phụ trách bảo vệ dữ liệu (DPO) của Chốt Ca: [privacy@chotca.com](mailto:privacy@chotca.com).

2. Dữ liệu cá nhân chúng tôi thu thập

2.1. Dữ liệu bạn cung cấp trực tiếp

  • Thông tin tài khoản: số điện thoại, email, mật khẩu (đã băm), họ tên, ngày sinh, giới tính, khu vực làm việc.
  • Hồ sơ nghề nghiệp: kinh nghiệm, kỹ năng, chứng chỉ, mức lương mong muốn, ảnh đại diện.
  • Dữ liệu xác minh (KYC): ảnh CCCD/CMND mặt trước, mặt sau; ảnh chân dung (selfie liveness); họ tên, số CCCD, ngày cấp, nơi cấp được trích xuất từ giấy tờ.
  • Thông tin doanh nghiệp (đối với Chủ quán): tên cơ sở, địa chỉ quán, ảnh quán, mã số thuế (nếu có), giấy phép kinh doanh.
  • Nội dung do bạn đăng: tin tuyển dụng, đơn ứng tuyển, đánh giá, báo cáo vi phạm, tin nhắn hỗ trợ.

2.2. Dữ liệu thu thập tự động

  • Dữ liệu thiết bị: model, hệ điều hành, phiên bản app, ngôn ngữ, múi giờ, định danh thiết bị ẩn danh.
  • Dữ liệu sử dụng: thời điểm đăng nhập, tin đã xem, tin đã ứng tuyển, lượt tương tác.
  • Dữ liệu mạng: địa chỉ IP, nhà mạng (chỉ dùng để chống gian lận và phân tích thị trường tổng hợp).
  • Vị trí địa lý: chỉ khi bạn cấp quyền (foreground only). Dùng để gợi ý việc gần. Bạn có thể tắt bất cứ lúc nào trong cài đặt thiết bị.
  • Sự cố ứng dụng (crash log): stack trace ẩn danh để khắc phục lỗi.

2.3. Dữ liệu nhạy cảm

Theo Nghị định 13/2023, dữ liệu CCCD và sinh trắc học khuôn mặt thuộc nhóm dữ liệu cá nhân nhạy cảm. Chốt Ca chỉ xử lý các dữ liệu này khi bạn đã đồng ý rõ ràng (explicit consent) trong quy trình KYC, và áp dụng các biện pháp kỹ thuật bổ sung (mã hoá at-rest, kiểm soát truy cập theo nguyên tắc tối thiểu).

3. Mục đích xử lý và căn cứ pháp lý

  • Cung cấp dịch vụ kết nối tuyển dụng — căn cứ: thực hiện hợp đồng dịch vụ với bạn (Điều 17.1.b NĐ 13/2023).
  • Xác minh danh tính & phòng chống gian lận — căn cứ: nghĩa vụ pháp lý + lợi ích chính đáng để bảo vệ cộng đồng.
  • Hỗ trợ khách hàng & vận hành — căn cứ: thực hiện hợp đồng dịch vụ.
  • Cải thiện sản phẩm (phân tích tổng hợp ẩn danh) — căn cứ: lợi ích chính đáng.
  • Marketing & thông báo cập nhật — căn cứ: sự đồng ý của bạn (có thể rút lại bất cứ lúc nào).
  • Tuân thủ yêu cầu của cơ quan nhà nước có thẩm quyền — căn cứ: nghĩa vụ pháp lý.

4. Chia sẻ dữ liệu

4.1. Với Người dùng khác trên Nền tảng

  • Khi bạn ứng tuyển một tin: Chủ quán đăng tin sẽ thấy họ tên, năm sinh, kinh nghiệm, kỹ năng, ảnh đại diện của bạn. Số điện thoại chỉ hiển thị khi Chủ quán đã trả phí xem liên hệ và bạn vẫn giữ trạng thái ứng tuyển.
  • Khi bạn đăng tin (Chủ quán): tên cơ sở, địa chỉ tổng quát (tới phường), ảnh quán, mức lương sẽ hiển thị công khai. Số điện thoại liên hệ ẩn cho tới khi bạn cho phép hiển thị hoặc Người ứng tuyển trả phí xem.

4.2. Với nhà cung cấp dịch vụ (Data Processor)

Chúng tôi có thể chia sẻ dữ liệu với các nhà cung cấp đã ký thoả thuận xử lý dữ liệu (DPA) và chỉ trong phạm vi cần thiết:

  • Hạ tầng cloud (AWS, Google Cloud) — lưu trữ và vận hành.
  • Dịch vụ xác minh CCCD bên thứ ba (eKYC) — xác thực giấy tờ.
  • Dịch vụ thông báo (Firebase Cloud Messaging).
  • Dịch vụ phân tích sự cố (Sentry) — log lỗi ẩn danh.
  • Cổng thanh toán (VNPay, MoMo, ZaloPay…) — xử lý giao dịch của Chủ quán.

4.3. Với cơ quan nhà nước

Chúng tôi chia sẻ dữ liệu khi có yêu cầu hợp pháp bằng văn bản từ cơ quan có thẩm quyền (Toà án, Công an, Thanh tra) phù hợp quy định pháp luật.

4.4. Không bán dữ liệu

Chốt Ca không bán, không cho thuê dữ liệu cá nhân của bạn cho bên thứ ba vì mục đích quảng cáo.

5. Lưu trữ và bảo mật

  • Vị trí lưu trữ: dữ liệu cá nhân của công dân Việt Nam được lưu trữ trên máy chủ đặt tại Việt Nam, tuân thủ yêu cầu nội địa hoá theo Luật An ninh mạng.
  • Mã hoá: dữ liệu nhạy cảm (CCCD, ảnh sinh trắc) được mã hoá at-rest bằng AES-256. Truyền tải qua HTTPS/TLS 1.2+.
  • Kiểm soát truy cập: nhân sự nội bộ chỉ truy cập dữ liệu khi có nhu cầu nghiệp vụ thực tế, theo nguyên tắc tối thiểu, có ghi log.
  • Bảo mật xác thực: hỗ trợ OTP qua SMS, sinh trắc thiết bị (FaceID/TouchID).
  • Sao lưu: sao lưu mã hoá tự động hàng ngày, lưu trong 30 ngày.
  • Mặc dù áp dụng biện pháp hợp lý, không hệ thống nào tuyệt đối an toàn. Chúng tôi sẽ thông báo cho bạn và cơ quan có thẩm quyền trong 72 giờ kể từ khi phát hiện sự cố lộ lọt dữ liệu nhạy cảm theo quy định.

6. Thời gian lưu trữ

  • Tài khoản đang hoạt động: lưu suốt thời gian bạn sử dụng dịch vụ.
  • Tài khoản không hoạt động: tự động ẩn sau 12 tháng không đăng nhập, xoá sau 24 tháng.
  • Sau khi bạn yêu cầu xoá: dữ liệu cá nhân được xoá trong 30 ngày, một số dữ liệu giao dịch (hoá đơn, log audit) lưu 5 năm theo Luật Kế toán.
  • Dữ liệu CCCD: xoá ngay sau khi xác minh xong, chỉ giữ trạng thái xác minh (đã/chưa) và mã tham chiếu.
  • Log truy cập & bảo mật: lưu 12 tháng phục vụ điều tra sự cố.

7. Quyền của chủ thể dữ liệu

Theo Điều 9–14 Nghị định 13/2023, bạn có các quyền sau:

  • Quyền được biết: được thông báo về việc xử lý dữ liệu của mình.
  • Quyền đồng ý / rút lại đồng ý: bất cứ lúc nào, không cần giải thích.
  • Quyền truy cập / xem: yêu cầu bản sao dữ liệu chúng tôi đang xử lý.
  • Quyền chỉnh sửa: cập nhật thông tin sai sót — phần lớn thực hiện trực tiếp trong app.
  • Quyền xoá: yêu cầu xoá dữ liệu — xem Chính sách xoá dữ liệu.
  • Quyền hạn chế xử lý: yêu cầu tạm dừng một mục đích xử lý cụ thể.
  • Quyền phản đối xử lý dữ liệu cho mục đích marketing.
  • Quyền chuyển dữ liệu: nhận dữ liệu của mình ở định dạng có cấu trúc, máy đọc được.
  • Quyền khiếu nại: gửi khiếu nại tới Chốt Ca trước, sau đó tới Cục An toàn thông tin — Bộ Thông tin và Truyền thông nếu chưa được giải quyết thoả đáng.

8. Cookies và công nghệ tương tự

Website chotca.com sử dụng cookies kỹ thuật (đăng nhập, ngôn ngữ) và phân tích ẩn danh. Ứng dụng di động không dùng cookies HTTP nhưng có sử dụng định danh thiết bị nội bộ. Chi tiết tại Chính sách cookie.

9. Trẻ em

Nền tảng dành cho người từ 16 tuổi trở lên. Chúng tôi không cố ý thu thập dữ liệu của trẻ dưới 16 tuổi. Nếu bạn là phụ huynh và phát hiện con mình đã đăng ký, vui lòng gửi yêu cầu tới privacy@chotca.com để chúng tôi xoá tài khoản và dữ liệu liên quan trong vòng 30 ngày.

10. Chuyển dữ liệu xuyên biên giới

Một số nhà cung cấp dịch vụ kỹ thuật (Sentry, Firebase) có thể xử lý dữ liệu trên máy chủ đặt ngoài Việt Nam. Trước khi chuyển, chúng tôi đảm bảo: (i) có cơ sở pháp lý hợp lệ; (ii) đã đánh giá tác động chuyển dữ liệu (TIA) theo Điều 25 Nghị định 13/2023; (iii) có cam kết bảo mật tương đương từ bên nhận.

11. Cập nhật chính sách

Chúng tôi có thể cập nhật chính sách theo thời gian. Phiên bản mới sẽ đăng tại https://chotca.com/privacy. Với thay đổi quan trọng, chúng tôi thông báo trước 15 ngày qua app/email và yêu cầu bạn xác nhận lại đồng ý nếu phạm vi xử lý mở rộng.

12. Liên hệ DPO

Mọi câu hỏi, yêu cầu thực hiện quyền, khiếu nại liên quan tới dữ liệu cá nhân, vui lòng gửi tới Người phụ trách bảo vệ dữ liệu (DPO) của Chốt Ca:

Email: privacy@chotca.com — chúng tôi sẽ phản hồi trong **30 ngày** theo quy định của Nghị định 13/2023.

    Chính sách bảo mật — Chốt Ca — Chốt Ca